Impacto Um membro autenticado com acesso apenas ao editor de uso a um fluxo de trabalho compartilhado pode ler cabeçalhos com credenciais expostos através do objeto `$request' dentro da expressão de paginação de um nó de solicitação HTTP. Quando um credencial de Auth de Header HTTP é aplicado a um pedido Paginado, o segredo está presente em `$request.headers` quando as expressões de paginação são avaliadas. Uma expressão controlada pelo usuário poderia ler esse segredo, copiá- lo em dados de itens e exfiltrá- lo através de um nó posterior de solicitação HTTP, evitando restrições de domínio credenciais, uma vez que o segredo deixa os dados de itens em vez do mecanismo de solicitação próprio do credencial. Esta questão só afeta as instâncias com ` N 8 N_ EXPRESSION_ENGINE=vm` set, onde os fluxos de trabalho de solicitação HTTP paginados usando credenciais compartilhadas são acessíveis a usuários não proprietários. ## Patches O problema foi corrigido em n 8 n versões 1.123.61, 2.27.4, e 2.28.1. Os usuários devem atualizar para uma dessas versões ou posteriormente para remediar a vulnerabilidade.

Arrancamentos Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Restringi a partilha de fluxos de trabalho apenas para usuários totalmente confiáveis. - Evite compartilhar credenciais com acesso apenas ao uso para usuários não confiáveis em fluxos de trabalho que usem nós de solicitação HTTP com paginação ativada. Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo. Registro de aconselhamento: GHSA-q 3 j 5 - 8 VRG- 4 p 9 q. Identificadores relacionados: CVE- 2026 - 59209.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 21: 54: 53.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 21: 54: 53.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 1.123.61 Pacote npm n 8 n — ECOSISTEM: introduzido 2.28.0, corrigido 2.28.1 Pacote npm n 8 n — ECOSISTEM: introduzido 2.0.0 -Cr. 0, corrigido 2.27.4. Classificação e evidência: identificadores de fraqueza CWE- 200. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.